Richiesta
Descrivi i sistemi e l’obiettivo tramite il modulo di questo sito.
- Tu
- Descrivi il sistema, l’obiettivo e la scadenza.
- Noi
- Rispondiamo entro 1 giorno lavorativo con domande e un orario per una chiamata.
Chiamata per definire il perimetro
Una conversazione con uno specialista tecnico, coperta da un accordo di riservatezza (NDA) se lo desideri.
- Tu
- Mostri il sistema e indichi i vincoli.
- Noi
- Proponiamo il perimetro, la profondità e il tipo di test.
Proposta
Un documento con perimetro, metodo, calendario, team e un prezzo fisso.
- Tu
- Esamini e approvi.
- Noi
- Rispondiamo alle domande e adattiamo il perimetro al budget.
Autorizzazione
Si firmano il contratto, l’NDA, la lettera di autorizzazione e le regole di ingaggio. Si raccolgono i consensi dei terzi.
- Tu
- Firmi come proprietario degli asset; fornisci account e contatti.
- Noi
- Verifichiamo il potere di firma; controlliamo le politiche di test dei tuoi fornitori.
Test
Il lavoro inizia alla data concordata. Hai un canale diretto con il responsabile dei test.
- Tu
- Tieni raggiungibili i referenti; ci comunichi le modifiche al sistema.
- Noi
- Testiamo, segnaliamo i rilievi urgenti entro 24 ore dalla conferma, inviamo aggiornamenti sullo stato.
Report, debriefing e retest
Il report viene consegnato tramite un canale sicuro e presentato in una chiamata. Dopo le tue correzioni ogni rilievo è sottoposto a retest.
- Tu
- Correggi e richiedi il retest entro 60 giorni dalla consegna del report.
- Noi
- Eseguiamo il retest, rilasciamo la lettera di attestazione, distruggiamo i dati di lavoro 30 giorni dopo la chiusura dell’incarico.
Che cosa succede dopo che premi «Invia»
Nessuna sorpresa: ogni passo, chi fa che cosa e il documento che lo chiude.
01Passi
Passo dopo passo: chi fa che cosa
02Modelli
Modelli di collaborazione
Il modello segue la maturità del sistema e il ritmo dei suoi rilasci.
Verifica gratuita del sito
Una verifica esterna di un solo sito. Scopri se è esposto agli attacchi comuni prima di spendere qualcosa.
- Adatto a
- Un primo sguardo alla sicurezza di un sito pubblico.
- Prezzo
- Gratuita. Il report si paga solo se emergono vulnerabilità; il suo prezzo dipende dal loro numero e dalla loro gravità.
Valutazione a perimetro fisso
Un insieme definito di asset viene testato una volta, con un report e un retest.
- Adatto a
- Rilasci, audit, due diligence, scadenze di conformità.
- Prezzo
- Prezzo fisso per il perimetro concordato.
Test continui
Un team stabile testa ogni modifica significativa e riesamina il perimetro esterno secondo un calendario.
- Adatto a
- Prodotti con rilasci ogni settimana.
- Prezzo
- Canone mensile per un volume di test concordato.
Pagamento a risultato
Una ricerca privata e a tempo limitato svolta dal nostro team. Paghi le vulnerabilità confermate secondo una tabella delle ricompense concordata in anticipo.
- Adatto a
- Sistemi maturi già testati in precedenza.
- Prezzo
- Ricompensa per ogni rilievo confermato, con un tetto di budget.
Gestione del programma
Progettiamo, avviamo e gestiamo il tuo programma di bug bounty o di divulgazione: politica, perimetro, triage e comunicazione con i ricercatori.
- Adatto a
- Aziende che si aprono ai ricercatori esterni.
- Prezzo
- Costo di avvio e canone mensile di gestione.
03Prezzo
Che cosa determina il prezzo
Non pubblichiamo un listino prezzi, perché due applicazioni dello stesso tipo possono differire di dieci volte per dimensioni. Decidono questi fattori. Dopo la definizione del perimetro, il prezzo è fisso.
Dimensioni del perimetro
Il numero di applicazioni, ruoli, endpoint, host, smart contract o righe di codice.
Profondità
Una valutazione di base delle debolezze comuni, oppure un test approfondito che include la logica e la concatenazione.
Accesso
Un test con account, documentazione e codice sorgente trova di più al giorno rispetto a un test alla cieca.
Vincoli
Finestre notturne, test solo in produzione e lavoro in sede aumentano l’impegno.
Prove
Sezioni di conformità, test di segmentazione e lettere di attestazione per terzi.
Urgenza
Un avvio entro pochi giorni significa riorganizzare altri lavori.
Il prezzo nella proposta è fisso. Cambia solo se cambia il perimetro, e solo con la tua approvazione scritta. La verifica del sito è gratuita: le sue condizioni e il prezzo del suo report sono stabiliti dalle condizioni della verifica gratuita della sicurezza del sito.
04Documenti
Che cosa firmi e perché
I documenti sono ciò che distingue un penetration test da un’intrusione.
Accordo di riservatezza (NDA)
Si firma prima che tu condivida qualsiasi dettaglio. Copre tutto ciò che veniamo a sapere, compreso il fatto che sei cliente.
Contratto
Perimetro, calendario, prezzo, responsabilità, riservatezza e protezione dei dati.
Lettera di autorizzazione
La dichiarazione del proprietario degli asset che consente il test. Indica gli asset, le date e i tester, ed è ciò che rende lecito il test.
Regole di ingaggio
Tecniche consentite ed escluse, finestre di test, condizioni di arresto, contatti e gestione dei dati sensibili.
Consensi di terzi
Fornitori di hosting, cloud e SaaS i cui sistemi vengono toccati. Controlliamo le loro politiche di test e otteniamo il consenso dove è richiesto.
Accordo sul trattamento dei dati
Dove si possono incontrare dati personali: le condizioni del trattamento secondo la normativa sulla protezione dei dati che si applica a te.
05Richiesta
Dicci che cosa va testato
- Verifica del sito gratuita
- Risposta entro 1 giorno lavorativo
- NDA prima di qualsiasi dettaglio tecnico
- Prezzo fisso per gli incarichi a pagamento
- Senza impegno
Richiesta ricevuta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Che cosa succede ora
- Un responsabile esamina la richiesta e risponde entro 1 giorno lavorativo.
- Concordiamo il perimetro, le regole di ingaggio e un canale sicuro per il materiale sensibile.
- Ricevi una proposta con metodo, calendario e prezzo fisso. Per la verifica gratuita del sito ricevi l’autorizzazione da firmare.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.